Firefox показывает SEC_ERROR_UNKNOWN_ISSUER, когда не может связать сертификат сайта с доверенным корневым удостоверяющим центром. В конце июля и начале августа с такой ошибкой массово столкнулись посетители сайтов российских банков. Часть банков начала передавать браузерам сертификаты Национального удостоверяющего центра Минцифры, а стандартная конфигурация Firefox не доверяет российскому корню автоматически, пока сертификат не добавлен в систему или браузер.
Правильное решение зависит от издателя сертификата. Если Firefox показывает Russian Trusted Root CA или Russian Trusted Sub CA, можно установить официальные сертификаты с Госуслуг либо открыть сайт в браузере со встроенной поддержкой российских цепочек. Если издателем указан антивирус, корпоративный шлюз или неизвестная организация, установка сертификатов Минцифры не поможет и может замаскировать настоящую проблему.
Материал предназначен для легальной диагностики собственных устройств и сетей. Не устанавливайте корневые сертификаты из писем, мессенджеров, рекламных объявлений и сторонних файловых хранилищ. Соблюдайте законы своей страны, включая требования России. Инструкции нельзя применять для перехвата чужого трафика, слежки, взлома или несанкционированного доступа.
Что означает SEC_ERROR_UNKNOWN_ISSUER
TLS-сертификат не шифрует соединение сам по себе. Сертификат связывает доменное имя с открытым ключом сервера и помогает браузеру проверить, с каким сайтом устанавливается связь. После проверки Firefox и сервер согласуют сеансовые ключи, которыми уже шифруют передаваемые данные.
Сертификат сайта
↓
Выпускающий удостоверяющий центр
↓
Корневой удостоверяющий центр
↓
Хранилище доверия браузера или операционной системы
Код SEC_ERROR_UNKNOWN_ISSUER появляется, когда Firefox не может завершить такую цепочку. В официальной справке Mozilla перечислены три основные причины. Сертификат выпущен недоверенным центром, сервер не передал нужный промежуточный сертификат или защищённое соединение перехватывает программа либо сетевое устройство.
Российская ситуация относится к первому варианту. Банки и Минцифры связывали переход на национальные сертификаты с отзывом или невозможностью продлевать часть зарубежных сертификатов. Формулировку не стоит упрощать до утверждения, будто один иностранный удостоверяющий центр одновременно отключил все российские банки. Публичные сообщения не дают такого вывода. Пользовательская проблема возникла в момент, когда сайты начали передавать цепочку, которой зарубежный браузер не доверял.
Механизм российских сертификатов технически не отличается от обычной PKI. Различается доверие к корню. Russian Trusted Root CA не входит в стандартный публичный набор Firefox, поэтому браузер не может проверить сертификат сайта без дополнительной настройки.
Сначала я всегда смотрю на издателя, а не начинаю переустанавливать браузер. На странице предупреждения нужно нажать «Дополнительно», открыть просмотр сертификата и найти поля «Издатель» и «Центр сертификации».
| Что указано в сертификате | Вероятная причина | Правильное действие |
|---|---|---|
Russian Trusted Root CA или Russian Trusted Sub CA |
Сайт использует цепочку Национального УЦ Минцифры | Установить официальные сертификаты или выбрать совместимый браузер |
| Kaspersky, ESET, Avast, AdGuard, Zscaler, Fortinet или название работодателя | Антивирус, фильтр трафика или корпоративный прокси проверяет HTTPS | Восстановить сертификат программы или обратиться к администратору |
Название самого сайта, Self-Signed или неизвестная компания |
Самоподписанный сертификат, ошибка сервера или подозрительная подмена | Не вводить пароль и проверить сайт через другую сеть |
| Ошибка возникает только в одном Wi-Fi | Публичная сеть, страница авторизации, прокси или сетевой перехват | Переключиться на мобильный интернет и сравнить сертификаты |
| Ошибка появляется на большинстве защищённых сайтов | Проблема на устройстве или во всей сети | Проверить антивирус, прокси, корпоративные политики и вредоносные программы |
Неверные часы обычно вызывают ошибку срока действия, а не неизвестного издателя. Отозванный сертификат также имеет отдельный код. Настройка даты, очистка истории и повторное нажатие F5 редко помогают при SEC_ERROR_UNKNOWN_ISSUER.
Как исправить ошибку в Firefox
Если сертификат выпустил Национальный УЦ Минцифры, самый быстрый вариант заключается в использовании браузера со встроенной поддержкой российских сертификатов. Такую поддержку заявляют Яндекс Браузер и Атом. Отдельный браузер для банковских и государственных сайтов позволяет не добавлять новый корень в общее системное хранилище, которым пользуются другие программы.
Второй вариант сохраняет привычный Firefox. Откройте официальный раздел сертификатов на Госуслугах, проверьте домен gosuslugi.ru и выберите инструкцию для своей операционной системы. Состав архивов со временем меняется, поэтому не стоит ориентироваться на старые статьи, где упомянуты ровно два файла. Устанавливайте сертификаты, перечисленные в актуальной официальной инструкции.
Для Windows общий порядок выглядит так.
- Скачайте архивы для Windows и распакуйте их.
- Откройте корневой сертификат
Russian Trusted Root CA. - Выберите установку для текущего пользователя.
- Поместите корневой сертификат в хранилище «Доверенные корневые центры сертификации».
- Установите выпускающие сертификаты в хранилище промежуточных центров либо разрешите Windows выбрать хранилище автоматически, если так сказано в инструкции.
- Полностью закройте Firefox и запустите браузер заново.
Проверить результат можно через системную оснастку. Нажмите Win + R, введите certmgr.msc и откройте хранилище доверенных корневых центров. Название российского корня должно появиться в списке.
Firefox начиная с версии 120 умеет автоматически учитывать сторонние корневые сертификаты, установленные в хранилище операционной системы. Функция включена по умолчанию, но пользователь, администратор или защитная программа могли её отключить. Откройте настройки Firefox, найдите раздел сертификатов и проверьте параметр автоматического доверия сторонним корневым сертификатам.
Для дополнительной диагностики можно открыть about:policies. Страница показывает политики, которые применили организация или установленная программа. Неизвестные настройки, связанные с сертификатами и EnterpriseRoots, на домашнем компьютере требуют проверки. На рабочем устройстве такие политики могут быть частью штатной системы защиты.
После установки снова откройте проблемный сайт и просмотрите цепочку. Имя домена должно совпадать с именами в сертификате, срок действия не должен закончиться, а цепочка должна завершаться установленным корнем. Исчезновение одного кода не гарантирует, что остальные параметры сертификата корректны.
Если ошибка появляется на множестве несвязанных сайтов, не устанавливайте российский корень наугад. Обновите антивирус и перезагрузите компьютер. В настройках защитной программы найдите проверку HTTPS, SSL/TLS scanning или анализ зашифрованных соединений. Отключение и повторное включение функции иногда заставляет антивирус заново установить собственный корневой сертификат. Постоянно отключать проверку трафика без понимания последствий я не советую.
Проверьте системный прокси и VPN. В Windows нужные параметры находятся в разделе «Сеть и Интернет». Неизвестный прокси, который возвращается после удаления, служит поводом проверить автозагрузку, расширения браузера и систему антивирусным сканером.
Если проблема затронула только один сайт, а издатель не связан с Минцифры, вероятна ошибка администратора. Сервер мог не отправить промежуточный сертификат. Firefox на старом профиле иногда достраивает цепочку из кэша, а новый профиль или другое устройство уже не справляется. Пользователь не должен искать случайный промежуточный сертификат на форуме и добавлять его в доверенные корни. Владельцу сайта нужно исправить серверную конфигурацию.
Какие риски создаёт установка корневого сертификата
Установка сертификата Минцифры не отключает HTTPS и не превращает трафик в открытый текст. Однако система начинает доверять ещё одному удостоверяющему центру. Такой центр технически может подтверждать сертификаты не только для российских банков, если в сертификате нет ограничений по именам.
Одного установленного корня недостаточно, чтобы кто-либо сразу прочитал переписку или банковский трафик. Для реального перехвата потребуется выпустить подходящий сертификат и получить контроль над сетевым маршрутом, DNS, прокси или устройством пользователя. Поэтому утверждение «установил сертификат и отдал все пароли» преувеличивает риск. Обратное утверждение «установка вообще ничего не меняет» тоже неверно. Пользователь расширяет список организаций, которым доверяет проверку сайтов.
Я считаю отдельный браузер или отдельный профиль разумным компромиссом для человека, которому российские банковские сайты нужны эпизодически. Системная установка удобнее, но распространяет доверие на большее число приложений. На корпоративных компьютерах решение должен принимать администратор, а не отдельный сотрудник.
VPN не исправляет хранилище доверия. Другой маршрут иногда меняет сертификат, который отдаёт сайт, поэтому создаётся впечатление, будто VPN «починил SSL». Результат зависит от инфраструктуры сайта и может исчезнуть в любой момент. Для доступа к банку такой способ хуже предсказуемой настройки сертификатов.
Кнопка «Принять риск и продолжить» также не исправляет цепочку. Firefox лишь создаёт исключение. Сайты, использующие HSTS, могут полностью запретить обход предупреждения. Для банка, почты, маркетплейса или страницы авторизации исключение лучше не создавать.
Переустановка Firefox почти всегда бесполезна. Новый профиль снова получит стандартный набор доверия и столкнётся с тем же российским сертификатом. Переустановка оправдана только тогда, когда сайт работает в другом профиле Firefox на том же компьютере, а настройки и сертификаты первого профиля повреждены.
Рабочий алгоритм простой. Сначала посмотрите издателя. При российской цепочке используйте совместимый браузер или установите официальные сертификаты с Госуслуг. При названии антивируса или организации исправьте локальный перехват HTTPS. При неизвестном сертификате на одном сайте закройте страницу и сообщите владельцу. Не превращайте любое предупреждение Firefox в повод добавить очередной корень в систему.
Частые вопросы
SEC_ERROR_UNKNOWN_ISSUER означает взлом сайта?
Нет. Firefox сообщает, что не смог найти доверенного издателя. Причиной может стать российский сертификат, неполная серверная цепочка, антивирус, корпоративный прокси или вредоносная программа.
Почему сайт работает в Яндекс Браузере, но не открывается в Firefox?
Браузеры используют разные наборы доверенных удостоверяющих центров. Яндекс Браузер поддерживает российские цепочки, а Firefox требует установки корня в систему или собственное хранилище.
Нужно ли устанавливать сертификат Минцифры всем пользователям?
Нет. Сертификат нужен только для сайтов, которые используют соответствующую цепочку. Вместо системной установки можно выбрать совместимый браузер или отдельное устройство.
Почему ошибка осталась после установки сертификатов?
Firefox мог не учитывать системные корни, сервер мог не передавать промежуточный сертификат, а предупреждение мог вызвать другой издатель. Повторно откройте сведения о сертификате и проверьте всю цепочку.
Можно ли скачать сертификат из Telegram или с сайта банка?
Корневой сертификат лучше скачивать только с официальной страницы Госуслуг. Подменённый корень позволит злоумышленнику выпускать сертификаты, которым устройство будет доверять.
